CVE-2025-10700: Luka CSRF w wtyczce Ally dla WordPress umożliwia nieautoryzowany upload plików SVG
Wtyczka Ally do WordPress ma lukę CSRF umożliwiającą nieautoryzowany upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ally – Web Accessibility & Usability dla WordPress do wersji 3.8.0 zawiera lukę Cross-Site Request Forgery (CSRF) w funkcji enable_unfiltered_files_upload. Pozwala to atakującym na wymuszenie na administratorze włączenia niekontrolowanego uploadu plików, w tym SVG, poprzez spreparowany link.
Wpływ biznesowy
Luka CSRF może umożliwić nieautoryzowany upload plików SVG, co stwarza ryzyko wprowadzenia złośliwych treści na serwer. Może to prowadzić do eskalacji ataków, takich jak XSS lub inne formy naruszenia bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę podatność, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ally i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z uploadem plików. Warto również edukować administratorów o ryzyku klikania w nieznane linki.